CVE-2016-7201

HIGH(8.8)KEVWahrscheinlich ausgenutzt

Microsoft Edge Memory Corruption Vulnerability

Beschreibung

CVE-2016-7201 ist eine kritische Type-Confusion-Schwachstelle (CWE-843) in der Chakra-JavaScript-Engine von Microsoft Edge, die es entfernten Angreifern ermöglicht, über eine speziell präparierte Webseite beliebigen Code auszuführen. Der Fehler tritt auf, wenn Chakra Objekte im Speicher fehlerhaft verarbeitet, wodurch ein Angreifer Speicher korrumpieren und Code im Kontext des aktuellen Benutzers ausführen kann. CISA hat CVE-2016-7201 in den Known Exploited Vulnerabilities-Katalog aufgenommen und bestätigt aktive Ausnutzung. Mit einem EPSS-Score von 90,1 % (97,3. Perzentile) stellt diese Schwachstelle ein schwerwiegendes Risiko für alle Systeme dar, die betroffene Versionen von Microsoft Edge verwenden.

KEV-Informationen

Hersteller
Microsoft
Produkt
Edge
Hinzugefügt am
28. März 2022
Fälligkeitsdatum
18. April 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftedge-

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-843: Access of Resource Using Incompatible Type (Type Confusion)

CWE-843 beschreibt eine Schwachstelle, bei der ein Programm auf eine Ressource mit einem inkompatiblen Typ zugreift, was zu undefiniertem Verhalten wie Speicherzugriffen außerhalb gültiger Grenzen oder beliebiger Codeausführung führen kann. Bei CVE-2016-7201 verarbeitet die Chakra-JavaScript-Engine in Microsoft Edge bestimmte JavaScript-Objekte fehlerhaft, sodass ein Angreifer eine Type-Confusion-Bedingung auslösen kann, die Speicher korrumpiert und Remote Code Execution ermöglicht.

Weitere Informationen: CWE-843 — Access of Resource Using Incompatible Type

Auswirkungsanalyse

CVE-2016-7201 ist über eine bösartige Webseite aus der Ferne ausnutzbar und erfordert keine Authentifizierung — lediglich der Besuch einer vom Angreifer kontrollierten Seite genügt. Bei erfolgreicher Ausnutzung erhält der Angreifer Codeausführung mit den Rechten des angemeldeten Benutzers, was auf vielen Windows-Systemen vollständigen administrativen Zugriff bedeutet. Vertraulichkeit, Integrität und Verfügbarkeit sind vollständig gefährdet: Der Angreifer kann Zugangsdaten stehlen, Schadsoftware installieren, Dateien verändern oder löschen und sich lateral im Netzwerk bewegen. Die Type-Confusion-Primitive in Chakra ist zuverlässig ausnutzbar, und der EPSS-Score im 97,3. Perzentil bestätigt die breite Verfügbarkeit von Exploits.

Exploit-Reifegrad

CVE-2016-7201 wird laut CISA aktiv in der freien Wildbahn ausgenutzt und ist im KEV-Katalog gelistet. Der EPSS-Score von 90,1 % (97,3. Perzentile) weist auf eine extrem hohe Ausnutzungswahrscheinlichkeit hin, konsistent mit der Verfügbarkeit öffentlicher Proof-of-Concept-Exploits gegen die Chakra-Engine. Die browserbasierte Ausnutzung erfordert minimale Angreiferinfrastruktur — eine einzelne bösartige Webseite oder kompromittierte Werbeanzeige genügt, um die Schwachstelle in großem Maßstab auszunutzen.

Behebung

  1. Installieren Sie das Microsoft-Sicherheitsupdate MS16-129 (November 2016) für Microsoft Edge unverzüglich, da dies der vom Hersteller bereitgestellte Fix für CVE-2016-7201 ist.
  2. Falls ein sofortiges Patchen nicht möglich ist, deaktivieren Sie die JavaScript-Ausführung in Microsoft Edge oder beschränken Sie das Browsen auf vertrauenswürdige Seiten als temporäre Abhilfemaßnahme.
  3. Migrieren Sie von der legacy Microsoft Edge (EdgeHTML) zu Microsoft Edge (Chromium) oder einem anderen modernen, aktiv gewarteten Browser, um die Angriffsoberfläche für Chakra-Engine-Schwachstellen vollständig zu eliminieren.
  4. Setzen Sie Netzwerkschutzmaßnahmen wie Webinhaltsfilterung und Intrusion-Detection-Signaturen ein, um bekannte Exploit-Versuche gegen CVE-2016-7201 zu blockieren.
  5. Prüfen Sie Endpunktsysteme auf Indikatoren einer Kompromittierung im Zusammenhang mit Chakra-Exploitation, einschließlich unerwarteter Kindprozesse des Edge-Browserprozesses.

Technische Details

CVE-2016-7201 ist eine Type-Confusion-Schwachstelle (CWE-843) in der Chakra-JavaScript-Engine von Microsoft Edge. Der Fehler entsteht, wenn Chakra den Typ eines JavaScript-Objekts während der Just-in-Time-Kompilierung (JIT) fehlerhaft bestimmt, was zu einer Diskrepanz zwischen dem angenommenen Speicherlayout und der tatsächlichen Objektstruktur führt. Ein Angreifer kann JavaScript-Code erstellen, der diese Type Confusion auslöst, wodurch die Engine einen Objekttyp als einen anderen interpretiert und kontrollierte Speicherzugriffe außerhalb gültiger Grenzen ermöglicht. Diese Speicherkorruptionsprimitive kann verwendet werden, um Funktionszeiger oder virtuelle Tabellen zu überschreiben und die Ausführung auf vom Angreifer bereitgestellten Shellcode umzuleiten.

Häufig gestellte Fragen

Wird CVE-2016-7201 aktiv ausgenutzt?

Ja. CVE-2016-7201 wird aktiv in der freien Wildbahn ausgenutzt und ist im CISA Known Exploited Vulnerabilities-Katalog gelistet. Der EPSS-Score von 90,1 % (97,3. Perzentile) spiegelt die weit verbreitete Exploit-Aktivität gegen die Chakra-JavaScript-Engine in Microsoft Edge wider.

Welche Produkte sind von CVE-2016-7201 betroffen?

CVE-2016-7201 betrifft Microsoft Edge auf Windows 10- und Windows Server 2016-Systemen, die den ursprünglichen EdgeHTML-basierten Browser mit der Chakra-JavaScript-Engine verwenden. Systeme mit Microsoft Edge (Chromium-basiert) sind nicht betroffen.

Wie behebe ich CVE-2016-7201?

Installieren Sie das Microsoft-Sicherheitsupdate MS16-129 (November 2016) für Microsoft Edge. Die effektivste langfristige Abhilfemaßnahme ist die Migration zu Microsoft Edge (Chromium) oder einem anderen modernen Browser, da die legacy EdgeHTML-Engine nicht mehr aktiv gewartet wird.

Wie schwerwiegend ist CVE-2016-7201?

CVE-2016-7201 ist als CRITICAL eingestuft und ermöglicht vollständige Remote Code Execution über eine bösartige Webseite, ohne dass eine Benutzerinteraktion über den Seitenbesuch hinaus erforderlich ist. Der EPSS-Score im 97,3. Perzentil und die CISA-KEV-Listung bestätigen die hohe Schwere und aktive Ausnutzung.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score79.69%
EPSS-Perzentil99.6%

Daten

Veröffentlicht10. November 2016
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.